
Proof-of-Concept-Exploit für gespeichertes Cross-Site-Scripting (XSS) in Magnolia CMS 6.2.19 über präparierten SVG-Upload, mit detaillierter Schwachstellenanalyse und Behebungsanleitung.
Revision: 1.0
Auswirkungen: Ein gespeichertes Cross-Site-Scripting in Magnolia CMS 6.2.19 ermöglicht es einem entfernten Angreifer, beliebige Web-Skripte oder HTML im Browser eines Opfers auszuführen, indem er eine präparierte SVG-Nutzlast über den Workflow „Kontakt bearbeiten“ oder eine verwandte Asset-Verarbeitungsfunktion hochlädt.
Schweregrad:
CVSS-Score:
CVE-ID: CVE-2022-33098
Anbieter: Magnolia
Betroffene Produkte:
Betroffene Versionen: 6.2.19 und früher
Magnolia CMS ist eine Content-Management-Plattform, die zum Erstellen und Verwalten digitaler Erlebnisse im Web und verwandten Kanälen verwendet wird.
Magnolia CMS v6.2.19 weist ein gespeichertes Cross-Site-Scripting-Problem im Workflow zur Kontaktbearbeitung und zum Hochladen auf. Eine präparierte SVG-Datei kann als Asset oder als Kontaktprofilbild hochgeladen werden, und das eingebettete JavaScript wird ausgeführt, wenn die Nutzlast in der Anwendung zurückgerendert wird.
Das Problem ist besonders relevant, da die Nutzlast serverseitig gespeichert und später über einen vertrauenswürdigen Anwendungspfad ausgeliefert wird, wodurch die resultierende Skriptausführung so erscheint, als stamme sie von der Zielanwendung selbst.
Laden Sie eine schädliche SVG über den Workflow „Kontakt bearbeiten“ entweder als Profilbild oder als Asset hoch.
Beispiel-Nutzlast:
<svg xmlns="http://www.w3.org/2000/svg" onload="alert(document.domain)"></svg>
Der Upload wird akzeptiert, und die Nutzlast wird ausgeführt, wenn die SVG in der Kontakt- oder Asset-Ansicht gerendert wird.
Beachten Sie die Versionshinweise zu Magnolia CMS 6.2.20 und aktualisieren Sie auf eine behobene Version.
Diese Schwachstelle wurde entdeckt und gemeldet von:
Copyright (c) 2025 Giulio Garzia "Ozozuz"